Утечка PNLD затронула контактные данные британских полицейских, сотрудников госструктур и клиентов сервиса: в дарквеб ушли имена, организации и рабочие e-mail. Для русскоязычной IT-аудитории здесь важна не только сама компрометация, но и знакомый сценарий: вероятная ошибка в настройке low-code-платформы способна превратить «внутренний справочник» в удобную базу для фишинга и точечных атак.
Инцидент обнаружили 26 июля, а к 3 августа сервис Police National Legal Database подтвердил факт публикации данных в дарквебе, как пишет The Hacker News. PNLD уточняет, что среди скомпрометированных данных были имена, названия организаций и рабочие адреса электронной почты полицейских, сотрудников полиции, специалистов системы уголовного правосудия, правительственных партнеров и клиентов. Отдельно пострадали и некоторые пользователи Ask the Police: утекли имена и e-mail людей, которые отправляли вопросы через этот сервис.
Ключевая деталь: PNLD отдельно заявила, что не видит признаков компрометации паролей или других учетных данных. Это немного снижает градус паники, но не отменяет главного риска. База с реальными именами, должностями по контексту и рабочими адресами делает фишинговые письма куда убедительнее. В британских рекомендациях по кибербезопасности такой сценарий описан давно: если атакующий знает, кому именно пишет и где человек работает, вероятность успешного письма резко растет. Для полицейских, сотрудников госорганов и смежных подрядчиков это уже не абстрактная «утечка контактов», а готовый материал для правдоподобных писем, поддельных уведомлений и социальной инженерии.
Важно и то, чем PNLD не является. Сервис специально подчеркивает: это не Police National Computer и не Police National Database, не система учета преступлений и не хранилище конфиденциальных данных о жертвах, свидетелях или правонарушителях. PNLD предоставляет юридическую информацию, продукты и сервисы для полицейских сил Великобритании и организаций уголовного правосудия. То есть речь идет не о сливе оперативных дел, а о компрометации служебной контактной информации. Для публики это может звучать менее драматично, но для атакующего такой набор данных часто практичнее, чем массив «секретных» файлов: с ним проще заходить через людей, а не через эксплойты.
Пока у этой истории есть и неприятная пустота в цифрах. По состоянию на 3 августа PNLD не раскрыла, сколько именно людей затронул инцидент, когда началось несанкционированное получение данных, как долго продолжался доступ и какой полный объем информации оказался у злоумышленников. В официальном уведомлении перечислены типы утекших полей, но без числа пострадавших. Отдельно фигурирует показатель из годового отчета PNLD за 2025–2026 годы: 108 429 полицейских регистраций и поддержка всех 43 полицейских сил Home Office. Но это размер пользовательской базы сервиса, а не подтвержденное число жертв. Разница для расследования принципиальная: одно дело охват платформы, другое дело реальный масштаб инцидента.
С технической версией тоже не все закрыто. В более раннем годовом отчете, за 2023–2024 годы, PNLD сообщала, что использует Microsoft Power Platform. The Hacker News дополнительно проверило, что страница с уведомлением об утечке ссылается на ресурсы с домена content.powerapps.com. Это подтверждает связь с экосистемой Microsoft, но не объясняет сам способ компрометации. На этом фоне исследователи VenariX изучили материалы, связанные с 11 из 15 предполагаемых жертв группы ExfilSquad, и нашли в них структуры данных, похожие на Dataverse. В одном из кейсов, связанном с Хьюстоном, они установили, что публичный портал отдавал записи без аутентификации, а сами данные были сопоставимы с опубликованными злоумышленниками.
Отсюда появилась рабочая гипотеза: причиной кампании могли стать публичные сайты Power Pages с избыточными правами для роли Anonymous Users к таблицам Dataverse, а также включенный Web API или старый OData-интерфейс. У Microsoft документация на этот счет вполне прямолинейна: если дать анонимной роли доступ к таблице, ее данные смогут увидеть все посетители сайта, а интерфейс /_api подчиняется тем же правам, что назначены веб-ролям. Но здесь важно не подменять гипотезу фактом. Ни уведомление PNLD, ни отчет VenariX по состоянию на 3 августа не указывали конкретный endpoint, ошибочную настройку, API-маршрут или логи, которые бы прямо подтверждали именно такой сценарий для PNLD. Проще говоря, Power Pages выглядит как правдоподобная версия, но не как доказанный корень проблемы.
Из практики это следует читать так: low-code и no-code не прощают беспечного отношения к правам доступа. Более того, они иногда опаснее классической разработки именно потому, что создают ложное ощущение простоты. Когда форма «для удобства граждан» или «для внутренних запросов» поднимается в пару кликов, команда может недооценить, что за ней стоят обычные таблицы, API и политики доступа, которые надо проверять так же жестко, как и любой production-сервис. VenariX рекомендует операторам Power Pages перепроверить права Anonymous Users на таблицы, настройки Web API и legacy OData, а затем валидировать доступность данных из неаутентифицированной сессии браузера. Это не универсальный рецепт от утечки PNLD, а вполне конкретный чек-лист против того класса ошибок, который исследователи считают вероятным.
Реакция PNLD пока выглядит стандартно, но без лишнего пиара: сервис сообщил, что уведомил все затронутые организации, отправил рекомендации пользователям Ask the Police, сообщил об инциденте в британский регулятор ICO и работает с National Crime Agency и профильными специалистами по кибербезопасности. При этом PNLD не стала публично приписывать атаку ExfilSquad, хотя группа добавила сервис на свой leak site еще 26 июля. VenariX, со своей стороны, не нашла в изученных материалах признаков ransomware, вредоносного ПО, lateral movement или эксплуатации уязвимости в софте. Это тоже симптоматично: иногда громкая утечка начинается не с сложной атаки, а с очень приземленной ошибки конфигурации, которую никто вовремя не проверил.
Для бизнеса и госструктур здесь неприятный, но полезный вывод. Следующая большая утечка может начаться не с zero-day и не с APT-отчета на сто страниц, а с публичного портала, где кто-то однажды поставил слишком широкие права «для удобства интеграции». И если в 2026 году организации по-прежнему не могут быстро ответить на базовые вопросы о сроках доступа, объеме утечки и числе пострадавших, то проблема уже не только в конкретной платформе, но и в зрелости управления такими системами.